railiance-platform/openbao/policies/agent-high-risk-boundary.hcl
codex 2a44d2eced
All checks were successful
CI Smoke / host-smoke (push) Successful in 0s
CI Smoke / container-smoke (push) Successful in 1s
Approve Policy Nexus source credential lane
Assistant: codex
Assistant-Model: gpt-5.6-sol
Assistant-Session: 01a058f3-8ba0-7692-a042-9a870fc3d663
2026-08-31 23:03:48 +02:00

109 lines
3.1 KiB
HCL

# Agent coding read-boundary for high-risk secret lanes (WARDEN-WP-0026 T04 / WP-0028).
#
# Coding agents MUST NOT hold raw data-read on high-risk recovery/upload/admin
# or tenant mailbox secrets. Metadata + capabilities only.
# --- platform high-risk ---
path "platform/data/workloads/railiance/backup/offsite-lane" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/railiance/backup/offsite-lane" {
capabilities = ["read"]
}
path "platform/data/workloads/forgejo/forgejo-admin" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/forgejo/forgejo-admin" {
capabilities = ["read"]
}
path "platform/data/workloads/activity-core/llm-connect/llm-connect-provider-secrets" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/activity-core/llm-connect/llm-connect-provider-secrets" {
capabilities = ["read"]
}
path "platform/data/workloads/issue-core/issue-core/issue-core-runtime" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/issue-core/issue-core/issue-core-runtime" {
capabilities = ["read"]
}
path "platform/data/workloads/reuse/reuse-surface/runtime-secrets" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/reuse/reuse-surface/runtime-secrets" {
capabilities = ["read"]
}
path "platform/data/workloads/core-hub/runtime" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/core-hub/runtime" {
capabilities = ["read"]
}
path "platform/data/workloads/coulomb/whynot-design/npm-publish" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/coulomb/whynot-design/npm-publish" {
capabilities = ["read"]
}
path "platform/data/workloads/rapp-qonto/keycape-client" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/rapp-qonto/keycape-client" {
capabilities = ["read"]
}
path "platform/data/workloads/agent-harness/forgejo-deploy-key" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/agent-harness/forgejo-deploy-key" {
capabilities = ["read"]
}
path "platform/data/workloads/audit-core/senders" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/audit-core/senders" {
capabilities = ["read"]
}
path "platform/data/workloads/email-connect/transactional" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/email-connect/transactional" {
capabilities = ["read"]
}
path "platform/data/workloads/railiance/scaleway/bootstrap" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/railiance/scaleway/bootstrap" {
capabilities = ["read"]
}
# --- tenant high-risk (WARDEN-WP-0028) ---
path "tenants/data/binky/company-email/imap" {
capabilities = ["deny"]
}
path "tenants/metadata/binky/company-email/imap" {
capabilities = ["read"]
}
path "tenants/data/binky/qonto-api" {
capabilities = ["deny"]
}
path "tenants/metadata/binky/qonto-api" {
capabilities = ["read"]
}
path "sys/capabilities-self" {
capabilities = ["update"]
}
path "auth/token/lookup-self" {
capabilities = ["read"]
}
path "auth/token/revoke-self" {
capabilities = ["update"]
}
path "platform/data/workloads/policy-nexus/forgejo-source-read" {
capabilities = ["deny"]
}
path "platform/metadata/workloads/policy-nexus/forgejo-source-read" {
capabilities = ["deny"]
}